Amerikanska CISA (Cybersecurity and Infrastructure Security Agency) förde den 24 september 2026 in två kritiska sårbarheter i sin katalog över kända utnyttjade sårbarheter, Known Exploited Vulnerabilities (KEV). Den ena, CVE-2026-5430 med CVSS 9.8, är en path traversal i WSO2:s API Control Plane, API Manager, Traffic Manager och Universal Gateway. Felet kan ge oinskränkt filuppladdning och leda till RCE. Den andra, CVE-2026-71362 med CVSS 9.1, är en felaktig auktorisering i Adobe Commerce och Magento som låter angripare höja behörighet till känsliga resurser utan användarinteraktion. Federala civila myndigheter har deadline den 27 september 2026.
För WSO2 är tidslinjen särskilt allvarlig. Säkerhetsfirman watchTowr rapporterar att man fångat förfalskade JWT-token (JSON Web Tokens) mot sina honeypots sedan åtminstone den 13 september — mer än en vecka innan CISA formellt bekräftade KEV-status. Yordan Ganchev på watchTowr betonar att WSO2 inte är en nischprodukt: tekniken används av närmare 1 000 kunder inom bank, myndighet, telekom och logistik. När en sårbarhet når KEV har angripare ofta redan haft dagar eller veckor på sig. Kombinationen path traversal och filuppladdning gör att en internetexponerad gateway snabbt kan förvandlas till en bakdörr mitt i API-lagret som knyter ihop kritiska system.
Adobe Commerce/Magento-felet träffar e-handeln hårdare. Sansec, det nederländska e-handelssäkerhetsbolaget, blockerade exploateringsförsök redan i augusti 2026 och beskriver att angripare kan växla en kundsession till ett annat konto — och därmed läsa privat kunddata. Previdians honeypottelemetri visar att en ensam australisk IP-adress försökte utnyttja bristen den 10 september. Adobe hade vid rapporteringstillfället ännu inte uppdaterat sin advisory med explicit bekräftelse av wild-exploatering, men CISA:s KEV-beslut innebär att beviskravet för federal åtgärd anses uppfyllt.
För nordiska banker, kommuner och webbshoppar är budskapet densamma: inventera WSO2-komponenter och Magento/Adobe Commerce-butiker, applicera leverantörspatchar och begränsa internetexponering av admin- och API-ytor. En komprometterad API-gateway kan ge lateralt tillträde långt bortom webbshoppen; en Magento-sessionstöld kan blotta personuppgifter och öppna för bedrägeri. Patchfönstret till den 27 september är kort — behandla båda CVE:erna som akuta.
Konkreta åtgärder för IT- och säkerhetsansvariga
1. Inventera WSO2 API Manager/Gateway och Adobe Commerce/Magento i produktion och staging. 2. Applicera WSO2 säkerhetsuppdateringar eller öppna pull requests enligt advisory; följ Adobes security update guide. 3. Isolera admin- och management-API:er bakom VPN eller zero-trust-åtkomst. 4. Granska loggar efter ovanliga JWT-signaturer, path traversal-strängar och session-switching från mitten av september. 5. För e-handel: granska kundkonton för oförklarliga sessioner och aktivera starkare kundautentisering där det går.
Källstatus
- Bekräftat: CISA KEV-upptagning; watchTowr honeypotbevis för WSO2 sedan 13 september; Sansec blockeringar mot Adobe-felet.
- Rapporterat: Previdian telemetri (AU-IP 10 september); WSO2 kundbas ca 1 000 organisationer.
- Obekräftat: Om Adobe hunnit uppdatera sin advisory med explicit wild-bekräftelse vid publicering.
I korthet
- WSO2 path traversal (CVE-2026-5430) och Adobe Commerce-auktoriseringsfel (CVE-2026-71362) är aktivt utnyttjade och nu i CISA KEV.
- Exploatering mot WSO2 observerades minst en vecka före KEV-listningen.
- Patchdeadline för federala myndigheter är 27 september — nordiska organisationer bör agera lika snabbt.
I praktiken bör SOC-team prioritera internetexponerade WSO2-gateways högst, eftersom RCE i API-lagret ofta ger snabbare lateralt tillträde än en e-handelsbutik. Samtidigt får Magento-/Adobe Commerce-drabbade inte underskatta personuppgiftsrisken: sessionväxling kan ge tillgång till orderhistorik, adresser och sparade betalningsmetoder som direkt kan användas i bedrägerikedjor.